safe-audit-fix
safe-audit-fix
Beheben Sie npm-security vulnerabilities without breaking your app.
npm audit fix --force kann stillschweigend Hauptversionen überspringen, Pakete herabstufen und Ihren Build zerstören. safe-audit-fix verfolgt den gegenteiligen Ansatz — wie ein vorsichtiger Chirurg statt eines Vorschlaghammers:
Erst planen — jede Änderung wird vorab mit einem Risiko gekennzeichnet (
low/moderate/high-breaking).Ein Fix nach dem anderen — keine Big-Bang-Änderung.
Nach jedem Fix testen — nach jedem Schritt wird Ihr eigener Testbefehl ausgeführt.
Automatisches Zurücksetzen — falls Installation oder Tests fehlschlagen, wird dieser Fix sofort rückgängig gemacht (package.json + lockfile werden wiederhergestellt, node_modules neu synchronisiert).
Breaking-Upgrades sind ein Opt-in — Major-Versionssprünge werden übersprungen, es sei denn, Sie übergeben
--include-major; selbst dann sind sie durch Tests geschützt.Vollständiges Rückgängigmachen —
safe-audit-fix revertstellt alles von vor dem Lauf wieder her.
Es funktioniert auf zwei Wegen mit derselben Engine:
┌────────────────────┐
you ──────────► CLI │
├────────────────────┤──► core engine: scan → plan → fix one → test → keep/revert
AI assistant ─► MCP server │
(Claude Code, └────────────────────┘
Cursor, ...)Voraussetzungen
Node.js ≥ 18, npm ≥ 7 (benötigt das moderne
npm audit --json-Format)Eine
package-lock.jsonim Zielprojekt (falls nicht vorhanden, einmalnpm installausführen)
Related MCP server: locklens
Installation
Sofort ausprobieren – ganz ohne Installation (im Projektordner ausführen):
npx safe-audit-fix scan
npx safe-audit-fix fixOder global installieren:
npm install -g safe-audit-fix
safe-audit-fix scanOder aus dem Quellcode:
git clone https://github.com/pasindudilshan1/safe-audit-fix.git
cd safe-audit-fix
npm install
npm link # makes the `safe-audit-fix` command available globallyCLI-Verwendung
safe-audit-fix scan # show vulnerabilities + whether each fix is safe or breaking
safe-audit-fix plan # show the ordered fix plan (changes nothing)
safe-audit-fix fix # apply fixes one at a time, testing after each
safe-audit-fix fix --include-major # also attempt breaking upgrades (test-protected)
safe-audit-fix fix --dry-run # preview only
safe-audit-fix fix --test "npm run test:unit" # custom verify command
safe-audit-fix fix --no-test # skip test verification (install failures still revert)
safe-audit-fix revert # undo the entire last fix runAlle Befehle akzeptieren --dir <path>, um ein anderes Projekt anzusprechen, und scan/plan akzeptieren --json.
Bevor ein Fix angewendet wird, werden Ihre Tests einmalig als Baseline ausgeführt – wenn sie bereits fehlschlagen, verweigert das Tool den Start (andernfalls würde jeder Fix zu Unrecht als Fehlerursache gewertet und zurückgesetzt).
MCP-Server (Nutzung mit Claude Code, Cursor usw.)
Registrieren Sie den Server und bitten Sie dann einfach Ihren KI-Assistenten: „Beheben Sie sicher die Schwachstellen in meinem Projekt“.
Claude Code:
claude mcp add safe-audit-fix -- npx -y --package=safe-audit-fix safe-audit-fix-mcpOder über .mcp.json / MCP-Konfigurationsdatei:
{
"mcpServers": {
"safe-audit-fix": {
"command": "npx",
"args": ["-y", "--package=safe-audit-fix", "safe-audit-fix-mcp"]
}
}
}(Falls Sie die globale Installation verwenden, können Sie safe-audit-fix-mcp direkt als Befehl nutzen, statt npx.)
Verfügbare Tools:
Tool | Funktion | Verändert Dateien? |
| Strukturierter Audit-Bericht | Nein |
| Geordneter, risikobewerteter Fixplan | Nein |
| Führt die Schleife „Fix / Test / Zurücksetzen“ aus (Optionen: | Ja |
| Setzt den letzten Fixlauf zurück | Ja |
Im Vergleich
|
| KI im Chat fragen | safe-audit-fix | |
Behebt Schwachstellen im gültigen Versionsbereich | ✅ | ✅ | manuell | ✅ |
Behebt Breaking-Schwachstellen (Major) | ❌ | ✅ stillschweigend | manuell | ✅ opt-in |
Führt Ihre Tests nach jeder Änderung aus | ❌ | ❌ | ❌ | ✅ |
Setzt einen fehlerhaften Fix automatisch zurück | ❌ | ❌ | ❌ | ✅ |
Zeigt zuerst einen risikobewerteten Plan | ❌ | ❌ | ❌ | ✅ |
Vollständiges Rückgängigmachen mit einem Befehl | ❌ | ❌ | ❌ | ✅ |
Für KI-Assistenten nutzbar (MCP) | ❌ | ❌ | ❌ | ✅ |
Verwendung der Bibliothek
Die Engine ist direkt importierbar:
import { scan, planFix, fixAll, revertSession } from 'safe-audit-fix';
const result = fixAll('/path/to/project', { includeMajor: false });
console.log(result.applied, result.failed, result.blocked);Roadmap
--explain: ein LLM verwenden, um die Changelog- bzw. Breaking-Changes-Einträge eines geplanten Major-Upgrades zusammenzufassenErreichbarkeitsanalyse: Schwachstellen überspringen, deren verwundbarer Codepfad nie aus Ihrem Code aufgerufen wird
Automatische Vorschläge für
overridesbei transitiven Schwachstellen ohne absehbaren Fix im übergeordneten PaketUnterstützung für pnpm / yarn
Lizenz
MIT
This server cannot be installed
Maintenance
Related MCP Servers
- AlicenseBqualityFmaintenanceAudits npm package dependencies for security vulnerabilities, providing detailed reports and fix recommendations with MCP integration.14656MIT
- AlicenseBqualityDmaintenanceAudits package lockfiles for vulnerabilities, supporting npm, yarn, and pnpm. Runs via CLI or as an MCP server over stdio.11685MIT
- FlicenseNot gradedqualityDmaintenanceMCP server that scans project dependencies for security vulnerabilities (CVEs) and provides fix instructions directly in VS Code via Copilot.3
- AlicenseAqualityCmaintenanceMCP server that audits npm dependencies against the live registry, providing per-dependency reports on versions behind, deprecation, and license.28MIT
Related MCP Connectors
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Scan any public GitHub MCP-server repo for security issues. 37 MCP-specific L1 rules, 8 languages.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/pasindudilshan1/safe-audit-fix'
If you have feedback or need assistance with the MCP directory API, please join our Discord server